加密的存储空间能连盘搬到另一台 NAS 吗?五步在线迁移实操
痛点场景
老机器要退役,新机器已经上架,上面有几个加密存储空间,里面是财务数据和合同扫描件。有人说加密空间迁移必须解密、拷数据、再加密一遍,几个 TB 走下来要折腾好几天;也有人直接拔盘插过去,结果新机器上空间锁着打不开。加密存储空间到底能不能整机搬迁?官方给出了明确的路线:可以在存储系统之间迁移加密存储空间,关键在于五条前置条件和最后一步"修复密钥保管库"。
术语先对齐
按官方口径,本文统一使用两个称呼:
- 源系统:用于迁移数据的原始群晖存储系统;
- 目标系统:用于接收数据的群晖存储系统。
迁移前的五条前置检查
开始迁移之前,官方要求逐条确认以下事项,任何一条不满足都可能导致迁移后空间无法解锁:
- 要迁移的加密存储空间已解锁且可访问——锁着的状态下搬过去,问题只会被带到新机器上;
- 目标系统支持存储空间加密,并且运行与源系统一样的操作系统。例如:运行在 DSM 系统上的存储空间只能迁移到其他 DSM 系统,DSM Enterprise 也同理——两条产品线之间不能互迁;
- 目标系统已启用加密密钥保管库——这是后面"修复密钥保管库"步骤的前提;
- 您拥有每个要迁移的加密存储空间的恢复密钥——逐个空间都要有,不是一个包全部;
- 请记住加密密钥保管库密码——迁移过程中要两次用到密码(源系统一次、目标系统一次)。
建议把这五条打印成清单逐项打勾,尤其是恢复密钥——它平时用不上,恰好在迁移和灾难恢复这两种最关键的时刻才用。
五步完成迁移
前置检查全部通过后,按官方步骤执行:
- 从源系统中取出组成存储空间的硬盘——注意是"组成存储空间的硬盘",多块盘的空间要整体取出,不能只搬一半;
- 将硬盘安装到目标系统中——盘位顺序按源系统排列插回,避免在线重组后盘序混乱;
- 执行在线重组(DSM / DSM Enterprise 均支持)——目标系统会识别到带着既有数据结构的硬盘并重组存储池;
- 使用各自的恢复密钥或源系统的保管库密码解锁每个加密存储空间——逐个空间解锁,多空间就重复这一步;
- 输入目标系统的保管库密码以修复密钥保管库——这一步是整个迁移的收口:把加密空间纳入目标系统的密钥保管库管理,之后的开机自动挂载、托管密钥都由目标系统接管。
官方特别注明:此方法无需关闭目标系统或重新安装操作系统。也就是说,目标系统上已有的服务和数据不受影响,加密空间是"加进来"而不是"推倒重来"。
验证
- 每个加密存储空间在目标系统上都能用恢复密钥或源系统保管库密码解锁;
- 密钥保管库修复后,重启一次目标系统,确认加密空间能按目标系统的托管设置正常挂载、数据可正常读写;
- 在目标系统的存储管理器中核对每个空间的容量与健康状态与迁移前一致。
预防与注意
- 恢复密钥在空间创建时就要导出并存到安全位置,别等到要迁移了才发现没留——没有恢复密钥且忘记密码的加密空间,官方也无法帮您取回数据;
- 源系统和目标系统的操作系统必须同款,规划换机采购时就要把这一条算进去,避免新机到手才发现跨产品线迁不了;
- 迁移窗口仍建议选在业务低峰期:拔盘瞬间源系统上相关服务会中断,重组期间也不宜对目标系统做大规模写入;
- 搬迁完成后别急着清空旧盘,先让新系统跑稳几天、确认备份任务和快照计划都已在新机上重新对齐,再处置旧硬盘。